Darmowe narzędzie · nie wymaga konta

Free Website Security Audit & SSL Checker

Audit website security posture, TLS/SSL certificates, HTTP security headers, and open ports with instant live evidence. Free online security check.

Znany również jako: SSL checker · security headers test
Dowody pokazane ze źródłemBrak wymaganego kontaBrak wymyślonych metryk

Uruchom prawdziwe sprawdzenie powyżej

Prześlij publiczny URL, domenę lub słowo kluczowe. Novaverb pokaże tylko dowody, które to narzędzie może faktycznie pobrać lub zmierzyć.

Model dowodów

Wiedzieć, co dowodzi wynik

This check proves what a site presents to any visitor at the network edge: the live TLS certificate, the negotiated protocol version and cipher, which of the six OWASP baseline response headers are present, the disclosed Server banner and a small set of exposed common ports. It cannot prove that a site is secure, because no external probe can see application logic, patch level or access control.

1. Źródło

One live TLS handshake, HTTPS response, and seven selected TCP-port probes. The result identifies where its evidence came from.

2. Granica

This is a limited, non-intrusive external probe - not a vulnerability scan or penetration test. It cannot prove that a website is secure or compromised.

3. Następna akcja

Użyj ustalenia, aby zweryfikować problem, a następnie połącz przestrzeń roboczą, gdy potrzebujesz historii, monitorowania lub analizy całej witryny.

Co testuje ten Sprawdzacz Bezpieczeństwa Witryny?

Novaverb wykonuje ograniczone zewnętrzne sprawdzenie publicznej witryny: weryfikuje certyfikat TLS przedstawiony na porcie 443, odczytuje wybrane nagłówki odpowiedzi HTTPS, notuje widoczne identyfikatory serwera i próbuje połączeń TCP do siedmiu powszechnie przeglądanych portów usług. Wynik to dowód w czasie rzeczywistym - nie pełne skanowanie podatności, skanowanie złośliwego oprogramowania ani test penetracyjny.

Jak działa darmowe sprawdzenie bezpieczeństwa strony internetowej

1

Waliduj cel

Sprawdzacz akceptuje tylko publicznie routowalne nazwy hostów i odrzuca prywatne lub zarezerwowane cele sieciowe.

2

Zweryfikuj TLS

Otwiera aktywne połączenie TLS, weryfikuje nazwę hosta i łańcuch certyfikatów, a następnie rejestruje negocjowaną wersję i szyfr.

3

Przeczytaj jedną odpowiedź

Żąda strony głównej HTTPS i rejestruje sześć wybranych nagłówków polityki oraz widoczne identyfikatory serwera.

4

Próbuj siedmiu portów

Podejmuje połączenia TCP do 21, 22, 23, 25, 3306, 5432 i 6379. Odpowiedź oznacza, że jest osiągalny, a nie podatny na atak.

Mierzone dowody w porównaniu do roszczeń bezpieczeństwa

Co ta kontrola może zaobserwować

  • Czy certyfikat TLS zaufany przez przeglądarkę może być zweryfikowany dla nazwy hosta
  • Negocjowana wersja TLS i zestaw szyfrów dla jednego połączenia
  • Czy sześć wybranych nagłówków bezpieczeństwa HTTP zostało zadeklarowanych w jednej odpowiedzi
  • Czy siedem wybranych portów TCP zaakceptowało połączenie z próbnikiem Novaverb
  • Identyfikatory serwera i X-Powered-By zwrócone w nagłówkach odpowiedzi

Co ta kontrola nie może udowodnić

  • Że strona internetowa jest bezpieczna, zhakowana, wolna od złośliwego oprogramowania lub zgodna
  • Że zadeklarowane CSP, HSTS lub Permissions-Policy są kompletne i skuteczne
  • Że każdy port jest zamknięty lub że usługa odpowiadająca jest podatna na atak
  • Bezpieczeństwo kodu źródłowego, wtyczek, pakietów, procesów logowania, API lub kont w chmurze
  • Skuteczność WAF, wewnętrzne kontrole sieciowe lub ataki z innych lokalizacji

Jak priorytetyzować ustalenia

  1. Najpierw napraw błędy weryfikacji certyfikatu. Wygasły, niedopasowany lub nieufny certyfikat może zablokować użytkowników i usunąć uwierzytelnioną ochronę HTTPS.
  2. Przeglądaj dostępne bazy danych, usługi Redis i Telnet. Potwierdź własność, potrzebę biznesową, uwierzytelnienie, stan łatek i listy dozwolonych sieci. Nie wnioskuj o naruszenie tylko na podstawie dostępności.
  3. Waliduj wartości polityki, a nie tylko nazwy nagłówków. Słaba polityka CSP lub deklaracja max-age=0 HSTS może zapewnić niewielką lub żadną ochronę, nawet jeśli nagłówek istnieje.
  4. Zredukować niepotrzebne ujawnienie implementacji. Ukryj szczegółowe wersje banerów tam, gdzie to praktyczne, ale łatanie i bezpieczna konfiguracja pozostają rzeczywistymi kontrolami.
  5. Uruchom testy uwierzytelnione i na poziomie aplikacji osobno. Użyj przeglądu kodu, skanowania zależności, testów kontroli dostępu i autoryzowanego testu penetracyjnego dla głębszej pewności.

Standardy stojące za tymi kontrolami

Strona rozróżnia obserwację od interpretacji i łączy z głównymi specyfikacjami używanymi do wyjaśnienia każdego sygnału.

Pytania sprawdzacza bezpieczeństwa witryny

Czy wysoka ocena oznacza, że moja strona jest bezpieczna?

Nie. Ta strona celowo nie tworzy ogólnego wyniku bezpieczeństwa. Raportuje mały zestaw zewnętrznie obserwowalnych sygnałów konfiguracyjnych.

Czy otwarty port automatycznie jest luką bezpieczeństwa?

Nie. Udane połączenie TCP pokazuje tylko, że coś odpowiedziało z tej lokalizacji sondy. Ryzyko zależy od usługi, uwierzytelnienia, łatania, polityki ekspozycji i konfiguracji.

Czy obecny nagłówek zabezpieczeń oznacza, że działa?

Nie. Obecność to tylko pierwsza kontrola. Wartość może być syntaktycznie niepoprawna, zbyt liberalna, źle określona lub niekompatybilna z aplikacją.

Dlaczego wynik nagłówka może być niedostępny zamiast brakującego?

Jeśli żądanie HTTPS przekroczy czas oczekiwania lub nie może pobrać nagłówków odpowiedzi, nie ma dowodów na brak nagłówka. Sprawdzarka utrzymuje tę różnicę wyraźnie.

Czy to narzędzie testuje XSS, SQL injection lub złośliwe oprogramowanie?

Nie. Nie wysyła ładunków atakujących i nie bada kodu aplikacji, baz danych, plików, kont ani zależności.

Dlaczego HTTPS nie jest pełnym gwarantem bezpieczeństwa?

TLS chroni uwierzytelnianie, poufność i integralność w tranzycie. Nie naprawia podatnego kodu, słabych haseł, skradzionych kont ani niebezpiecznej konfiguracji serwera.

To jest nieinwazyjna zewnętrzna próba TLS, nagłówków odpowiedzi i kilku wspólnych portów - nie jest to skanowanie podatności ani test penetracyjny, i nie może udowodnić, że strona jest bezpieczna.

Uzyskaj właściwą odpowiedź

Co przesłać - i czego unikać

Submit the public domain or any URL on it. The host is what matters, so scheme, www and path are normalised away before the handshake. A private or internal host is refused by design, and a result from a staging domain says nothing about production, because the certificate and header configuration are usually different systems.

Użyj tego w ten sposób
yourdomain.comKażda publiczna strona, którą posiadasz lub masz uprawnienia do testowania. http lub https, z www lub bez, pusta domena lub pełna ścieżka - normalizujemy to dla Ciebie.
https://www.yourdomain.comSonda odczytuje tylko to, co może zobaczyć każda przeglądarka - bez logowania, bez eksploatacji.
Unikaj tego
Expecting a penetration testTo jest nieinwazyjna zewnętrzna sonda, a nie skanowanie eksploatacyjne - nie może udowodnić, że strona jest bezpieczna lub skompromitowana.
admin.internal.corpHosty wewnętrzne lub prywatne są blokowane. Sprawdzane są tylko publicznie rozwiązywalne, autoryzowane strony.
Publiczna metodologia

Dokładnie jak ten wynik jest produkowany

A live TLS handshake is opened and the certificate, negotiated version and cipher are read from it. The response headers are then inspected for HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy and Permissions-Policy, the Server banner is noted, and a small set of common TCP ports is probed. Each signal is reported present, missing or weak.

  1. Otwieramy żywy handshake TLS i odczytujemy certyfikat, negocjowaną wersję protokołu i szyfr.
  2. Sprawdzamy nagłówki odpowiedzi pod kątem sześciu podstawowych nagłówków bezpieczeństwa OWASP (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  3. Zauważamy ujawniony baner serwera i sprawdzamy mały zestaw powszechnych portów TCP pod kątem ekspozycji.
  4. Raportujemy każdy sygnał jako obecny / brakujący / słaby - nigdy jako twierdzenie, że strona jest 'bezpieczna', ponieważ zewnętrzna sonda nie może tego udowodnić.
Zbudowane na publicznych standardach

Międzynarodowe standardy, do których odnosi się to sprawdzenie

The bar is set by published specifications, not an in-house score. RFC 8446 defines TLS 1.3, RFC 6797 defines HSTS, W3C CSP Level 3 defines Content-Security-Policy, and the OWASP Secure Headers project defines the baseline header set this check counts. Each header is judged against its own specification, so a pass means the specification is met.

IETFRFC 6797
HTTP Strict Transport Security (HSTS)

Wykrywa nagłówek Strict-Transport-Security i jego wzmocnienia (max-age, includeSubDomains, preload).

Przeczytaj specyfikację
W3CCSP Level 3
Content Security Policy

Sprawdza, czy nagłówek Content-Security-Policy jest obecny i ogranicza script-src / default-src.

Przeczytaj specyfikację
OWASPSecure Headers
OWASP Secure Headers Project

Porównuje nagłówki odpowiedzi z podstawą OWASP sześciu nagłówków bezpieczeństwa.

Przeczytaj specyfikację
Wymieniamy standard tylko tam, gdzie to narzędzie rzeczywiście odczytuje lub mierzy w odniesieniu do niego. Gdy sygnał jest poza bieżącym sprawdzeniem, wynik to wskazuje, zamiast sugerować pokrycie.
Często zadawane pytania

Website Security Checker FAQ

What does the Novaverb Website Security Checker actually check?

It runs a limited external probe of a public site: the TLS certificate, six security response headers (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy), the disclosed Server header, and seven common TCP ports.

Is this the same as a penetration test or vulnerability scan?

No. It is a non-intrusive external probe that reads publicly visible signals only. It does not exploit anything, log in, or scan for CVEs, and it cannot prove a site is secure or that it is compromised.

How do I fix missing security headers flagged by the checker?

Add the missing headers at your web server or CDN edge. Start with HSTS (Strict-Transport-Security), X-Content-Type-Options: nosniff, and a Referrer-Policy, then build a Content-Security-Policy, which is the hardest to configure safely.

What is HSTS and why does it matter?

HSTS (HTTP Strict-Transport-Security) is a response header telling browsers to always use HTTPS for your domain, preventing protocol-downgrade and cookie-hijacking attacks. A good baseline is max-age of at least 31536000 seconds (one year).

Which security response headers should every site send?

The OWASP Secure Headers baseline includes Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, and Permissions-Policy. The checker reports which of these six are present, missing, or misconfigured.

Why does exposing my Server header matter?

A detailed Server header (naming software and version) hands attackers a version fingerprint to match against known exploits. Suppressing or genericising it via server config removes an easy reconnaissance signal, though it is hardening, not a real fix.

What is the difference between a TLS certificate check and this security scan?

A certificate check alone confirms encryption is valid and unexpired. This scan reads the certificate too, but adds response headers, the Server banner, and open ports, giving a broader external hardening snapshot rather than a single trust signal.

What is a good result for the open-ports part of the check?

Ideally only the ports you intend to serve publicly (typically 443, and 80 for redirects) respond. Exposed database, remote-desktop, or admin ports on a public host are worth reviewing and firewalling off.

Does a clean result here mean my website is secure?

No. A clean external probe means these specific public signals look healthy. It says nothing about application logic, authentication, unpatched software, or server-side vulnerabilities, so treat it as one input, not a certificate of security.

How does website security affect SEO?

Google favours HTTPS, and browsers flag insecure pages, hurting trust and click-through. Valid TLS and hardening headers protect users from tampering and mixed-content warnings, supporting the safe-browsing signals that underpin sustainable search visibility.

Więcej darmowych sprawdzeń

Zbadaj wszystkie Darmowe Narzędzia Novaverb

Narzędzie SEO witrynyZasięg crawl, strony do indeksowania i linki wewnętrzne
Keyword Research ToolFree AI keyword research tool for search volume, keyword difficulty, …
SERP CheckerCheck live organic search results and AI Overview rankings for …
Server Response Time CheckerMeasure server Time to First Byte (TTFB), DNS lookup, TCP …
Backlink CheckerExplore backlinks, referring domains, dofollow links, and domain authority for …
Robots.txt CheckerTest and validate robots.txt rules, User-Agent directives, blocked paths and …
Sitemap CheckerValidate XML sitemap structure, URL counts, reachability, and index type. …
Meta Tag CheckerCheck page title length, meta description, H1 heading structure, Open …
HTTP Status & Redirect CheckerTrace HTTP status codes (200, 301, 302, 404, 500) and …
Website MonitorMonitor website availability, HTTP status code, and server response time …
HTTP/2 TestCheck whether your web server supports HTTP/2 via TLS ALPN …
HTTP/3 TestTest whether your web server supports HTTP/3 over QUIC with …
Website Performance TestTest global website loading speed and TTFB waterfall timing across …
GEO CheckerAudit whether ChatGPT, Perplexity, Gemini, and Google AI Overviews can …
Core Web Vitals CheckerCheck real-user Core Web Vitals (LCP, INP, CLS) from Chrome …
PageSpeed CheckerRun a live Lighthouse performance audit to test PageSpeed, Core …
Website Safety CheckerCheck whether a domain or URL is flagged for malware, …
Knowledge Graph CheckerCheck whether a brand, person, product or organization is recognized …
Keyword Gap CheckerCompare your site against competitors to find missing high-traffic keywords, …
Competitor Top PagesFind top organic traffic-driving pages for any competitor domain. See …
Przeglądaj pełne centrum darmowych narzędzi
Sprawdź → zrozum → napraw

Zamień tę kontrolę w zweryfikowaną naprawę

Każde darmowe narzędzie Novaverb to jeden lejek: przeprowadź kontrolę, zrozum dowody, a następnie napraw to i udowodnij, że zostało rozwiązane świeżą kontrolą - bez wymyślonych stanów przejścia.